L'Illinois oblige le système d'exploitation à vérifier votre âge
La vérification de l'âge en Illinois n'est plus un projet de loi. Le gouverneur JB Pritzker a signé HB 5511, le Children's Social Media Safety Act, le 31 juillet 2026, après un vote unanime des deux chambres. Le texte déplace le contrôle de l'âge des sites web vers l'appareil lui-même: à partir de 2028, le système d'exploitation de votre téléphone, de votre tablette ou de votre ordinateur devra savoir quel âge vous avez et transmettre cette réponse à toute application qui la demande. Aucune exception n'est prévue pour l'open source, ce qui explique pourquoi les mainteneurs de distributions Linux ont passé la première semaine d'août à lire une loi sur Instagram.
Ce qu'exige la loi de l'Illinois sur la vérification de l'âge
Le mécanisme est volontairement simple. Lors de la configuration de l'appareil ou du compte, le fournisseur du système d'exploitation doit afficher une interface demandant une date de naissance au titulaire du compte. Le système convertit cette date en l'une des quatre catégories: moins de 13 ans, 13 à 15 ans, 16 à 17 ans, et 18 ans et plus. Les applications interrogent ensuite le système d'exploitation et reçoivent la catégorie sous forme chiffrée. L'application ne voit jamais la date de naissance, seulement la tranche.
Tout le reste de la loi repose sur ce signal. Les plateformes concernées doivent activer des réglages de confidentialité plus stricts par défaut pour les moins de 18 ans, limiter le fil de recommandations des mineurs aux contenus qu'ils ont eux-mêmes demandés, cherchés ou suivis, et couper les notifications entre 22 h et 7 h, sauf pour les messages d'amis et de proches. Les profils de mineurs sont invisibles pour les adultes inconnus, sans partage de position ni transaction financière avec des inconnus. Le cabinet du gouverneur a cité Instagram, TikTok, Facebook, Snapchat, X et Roblox comme exemples de services visés; les médias d'information, les fournisseurs d'accès, les services de messagerie électronique et les plateformes éducatives en sont exclus.
L'application de la loi revient au procureur général de l'Illinois, avec des amendes civiles pouvant atteindre 50 000 dollars par infraction.
Dix-huit mois avant le contrôle au niveau du système
Les fabricants d'appareils et les fournisseurs de systèmes d'exploitation ont jusqu'au 1er janvier 2028 pour livrer l'interface de vérification de l'âge. Les applications ont jusqu'au 1er juillet 2028 pour commencer à demander et à respecter ce signal. Le calendrier échelonné est révélateur: l'État ne demande rien de compliqué aux applications, il demande à la couche plateforme de devenir la couche d'identité, puis laisse six mois aux développeurs pour s'y brancher.
La présentation officielle en fait l'option respectueuse de la vie privée. Comme le contrôle a lieu une seule fois, à la configuration, les applications n'ont plus besoin d'exiger un scan de passeport ou de visage pour établir qu'un utilisateur est majeur. L'argument n'est pas vide. Comparée à une collecte de pièces d'identité par chaque site séparément, une seule tranche d'âge attestée fuit moins. L'objection n'est pas que le dispositif serait pire que le téléversement de documents, mais qu'il rend le contrôle universel et permanent au lieu d'occasionnel.
Pourquoi les distributions Linux tombent sous HB 5511
La loi définit le fournisseur de système d'exploitation assez largement pour couvrir les entités commerciales comme les entités à but non lucratif qui développent ou fournissent un système d'exploitation connecté à internet. En pratique, tout le monde s'attend à ce qu'Apple, Google et Microsoft soient visés. À la lettre du texte, une distribution animée par des bénévoles, livrée avec un installateur et une pile réseau, ne sort pas manifestement de la définition.
Deux autres États l'avaient anticipé. Le SB26-051 du Colorado et l'AB-1043 de Californie ont tous deux été amendés avant adoption pour ajouter une exemption visant les projets open source. L'Illinois n'en a aucune. Un mainteneur Debian ou Fedora ne peut pas demander à un installateur bénévole de recueillir une date de naissance vérifiée, ne peut pas absorber 50 000 dollars par infraction, et ne peut pas géobloquer l'Illinois sur la distribution d'une image ISO.
Ce que l'EFF plaidait avant la signature de HB 5511
L'Electronic Frontier Foundation a demandé à Pritzker d'opposer son veto le 29 juin 2026. Son objection: un contrôle d'âge au niveau de l'appareil "démantèlerait de fait l'anonymat en ligne", mettrait en danger la sécurité des données et "restreindrait gravement l'accès à des propos protégés par la Constitution, pour les jeunes comme pour les adultes". L'EFF affirmait aussi que la loi couperait des bouées de sauvetage pour les jeunes vulnérables issus de familles atypiques, et la qualifiait de menace existentielle pour l'écosystème open source sur lequel repose l'internet moderne.
Une critique technique mérite une attention particulière: la loi ne précise pas comment un système d'exploitation confirme qu'une date de naissance déclarée est exacte. Si un adolescent tape 1985 dans l'écran de configuration, rien dans le texte ne l'attrape. Restent deux avenirs, et aucun n'est confortable. Soit le signal demeure non vérifié, et alors la charge de conformité est réelle et la protection décorative, soit un amendement ultérieur ajoute une vérification véritable, et le scan de document que l'on promettait d'éviter arrive au niveau du système d'exploitation plutôt qu'au niveau du site. NetChoice, un groupement professionnel, a déposé sa propre demande de veto; les contentieux visant des lois d'États comparables sont devenus routiniers, et celle-ci est une candidate sérieuse.
Pourquoi cela compte hors de l'Illinois
Aucun constructeur ne fabrique une version spéciale d'Android pour un seul État américain. Si Apple, Google et Microsoft implémentent une interface de vérification de l'âge pour satisfaire l'Illinois, cette interface existera dans la version mondiale, dormante ou active selon la juridiction. Le même schéma s'est déjà déroulé avec les contrôles d'âge sur le web: une poignée de lois a produit une infrastructure dont tout le monde a hérité. L'Illinois est le premier État du pays à placer l'exigence au niveau du système d'exploitation, et le cliquet ne tourne que dans un sens.
C'est aussi là que se situe la limite honnête des outils de confidentialité réseau. Changer d'adresse IP de sortie ne change rien à ce que votre propre appareil déclare sur vous. Une catégorie d'âge affirmée par le système d'exploitation voyage avec la session quel que soit le pays d'où le trafic semble provenir, ce qui est un problème différent des contrôles au niveau des sites, pour lesquels le projet de loi était déjà critiqué dans sa version antérieure, et différent de la mosaïque de règles nationales recensées dans notre liste des pays qui restreignent les réseaux sociaux selon l'âge. Un VPN fait toujours ce qu'il a toujours fait: masquer le trafic au fournisseur d'accès et déplacer la localisation apparente. Mais il ne s'intercale pas entre une application et le système d'exploitation qui la porte. Quiconque supposait qu'un abonnement couvrirait cette catégorie de loi devrait corriger cette hypothèse maintenant, et non en 2028.